Példák: ismerten rosszindulatú fájlhash, váratlan perzisztencia-bejegyzés, gyanús domain, parancsminta vagy jellegzetes hálózati kapcsolat.
Az IoC nyom, nem automatikus bizonyíték. Az elemzőknek mérlegelniük kell a forrást, a kontextust, az időzítést és a legitim újrafelhasználás vagy szándékos megtévesztés lehetőségét. Egyes indikátorok — különösen a támadó által irányított infrastruktúra — gyorsan változnak, míg a viselkedéshez kötött artefaktok tovább hasznosak maradhatnak.
Az indikátorok a könnyen változtatható artefaktoktól — fájlhash-ek, IP-címek, domainek — a nehezebben hamisítható viselkedésekig terjednek, mint az eszközök, technikák és sorozatok; a viselkedési indikátorok megsemmisítése sokkal többe kerül a támadónak, mint egy cím rotálása. Az indikátorok öregszenek is: az infrastruktúrát újrahasznosítják és újraregisztrálják, ezért a bizonyossági pontszámok, az első és utolsó megfigyelési idők és a lejárati szabályok ugyanannyit érnek, mint maga az indikátorlista.
Legfontosabb pontok
Elsődleges célA észlelés, a fenyegetésvadászat, a hatókörfelmérés és a vizsgálat támogatása.
Hol jelenik megVégpont-, identitás-, e-mail-, hálózati-, felhő-, alkalmazás- és fenyegetésfelderítési adatokban.
Jó gyakorlatRögzíteni kell a származást, a bizonyosságot, az első és utolsó megfigyelési időt, a kontextust és a lejárati vagy felülvizsgálati feltételeket.
Fontos korlátAz egyezés lehet hamis vagy történelmi, és az ismert IoC hiánya sem mutatja, hogy a környezet tiszta.